Route/Bridge - Динамическая маршрутизация

Аватара пользователя
Tonny_Bennet

Route/Bridge - Динамическая маршрутизация

Сообщение Tonny_Bennet »

Здравствуйте.



Есть несколько офисов (читай локальных сетей /24), подключенных к различным провайдерам. У некоторых из офисов есть несколько каналов в интернет. В качестве шлюза везде используется Ubuntu Server. Между центральным офисом и филиалами настроены VPN каналы с настроенной статической маршрутизацией, т.е. при подключении клиента на сервере прописывается маршрут в клиентскую сеть. Рассмотрим пример из трёх филиалов:



Центральный офис 192.168.0.0/24

Первый филиал 192.168.3.0/24

Второй филиал 192.168.4.0/24



У центрального офиса есть два канала в интернет; у оставшихся по одному. Клиентские шлюзы (192.168.3.1, 192.168.4.1) подключаются к VPN серверу (VPN сеть 192.168.2.0/24), а именно к одному внешнему интерфейсу шлюза центрального офиса (192.168.0.10). Т.о. пакеты свободно попадают из сети 192.168.0.0/24 в сети 192.168.3.0/24 и 192.168.4.0/24, и из клиентских сетей в сеть центрального офиса. Но вот между клиентскими сетями (192.168.3.0/24 и 192.168.4.0/24) пакеты путешествовать не могут ибо не знают куда податься Изображение.



Что бы решить проблему в этом примере можно в одной из клиентских сетей поднять VPN сервер и подключаться к нему из другой клиентской подсети. Получится эдакий треугольник.



Можно завернуть трафик через центральный офис, но каналы не безграничны и гонять трафик просто так не хочется.



Возникает, как мне кажется, нормальный вопрос: как организовать маршрутизацию между несколькими локальными сетями (реально их 5), подключенными к различным провайдерам, не создавая в сети центральной точки маршрутизации трафика?
Аватара пользователя
cameron

Re: Route/Bridge - Динамическая маршрутизация

Сообщение cameron »

начнём с того, что реализация Site-to-Site VPN (LAN-to-LAN) через клиенское подключение и прописываение маршрутов руками неверно.

нужно делать Site-to-Site.

далее у вас появлется адекватная таблица маршрутизации, в которой всем понятко куда и откуда нужно бегать.

соотно в вашей схеме я вижу 3 Site-to-Site туннеля:

192.168.0.0/24 192.168.4.0/24

192.168.0.0/24 192.168.3.0/24

192.168.3.0/24 192.168.4.0/24

тогда, конечно же, не придётся гонять траффик через основной офис (192.168.0.0/24)



а по вопросу динамической маршрутизации - я бы выбрала либо несколько шлюзов с разными метриками, либо аналоги IP-SLA(cisco)/ip-monitoing(juniper), когда делаются два туннеля и в определённых условиях (нет пинга, к примеру) в таблицу маршрутизации заносятся изменения.

Можно, так же, рассмотреть OSPF или BGP.
Аватара пользователя
Tonny_Bennet

Re: Route/Bridge - Динамическая маршрутизация

Сообщение Tonny_Bennet »

Цитата cameron:



начнём с того, что реализация Site-to-Site VPN (LAN-to-LAN) через клиенское подключение и прописываение маршрутов руками неверно.

нужно делать Site-to-Site.
Route/Bridge - Динамическая маршрутизация




Не понял что именно не так? Повторюсь что сейчас все клиентские шлюзы подключаются к шлюзу центрального офиса, скрипты сами прописывают маршруты, при падении система пытается сама переподключиться.
Аватара пользователя
cameron

Re: Route/Bridge - Динамическая маршрутизация

Сообщение cameron »

Цитата Tonny_Bennet:



Повторюсь что сейчас все клиентские шлюзы подключаются к шлюзу центрального офиса, скрипты сами прописывают маршруты, при падении система пытается сама переподключиться.
Route/Bridge - Динамическая маршрутизация




тогда я вас не совсем верно поняла.

обычно это и называется Site-to-Site, тогда не нужно писать много слов, а технология становится ясной.
Аватара пользователя
Tonny_Bennet

Re: Route/Bridge - Динамическая маршрутизация

Сообщение Tonny_Bennet »

cameron, всегда пытаюсь рассказать как можно подробнее.



Ваше сообщение, меня натолкнуло на мысль поднятия туннеля. Т.е. сейчас есть сервер, есть клиент, логины пароли и процедура авторизации. И при падении клиент должен заново инициализировать соединение. Когда-то я настраивал GRE туннель между двумя Linux системами. В системе он определялся просто как интерфейс tun0. В настройках интерфейса указывались внешние адреса двух взаимодействующих серверов. И, как я понимаю, пакетам просто добавлялся заголовок и пакет передавался на внешний интерфейс второго сервера. Сервер приняв такой пакет снимал заголовок и маршрутизировал дальше. Меня не обрадовало отсутствие шифрования.



Если есть мысли по этому вопросу - прошу озвучить Изображение



По идее мне бы сначала найти вариант передачи трафика между сетями с минимальными количеством настроек на точках, а уже потом развивать идею динамической маршрутизации между этими точками (возможно у какого-то из провайдеров будут проблемы с одним направлением и выгоднее будет пустить трафик через транзитный офис)
Аватара пользователя
cameron

Re: Route/Bridge - Динамическая маршрутизация

Сообщение cameron »

Цитата Tonny_Bennet:



И при падении клиент должен заново инициализировать соединение. Когда-то я настраивал GRE туннель между двумя Linux системами. В системе он определялся просто как интерфейс tun0. В настройках интерфейса указывались внешние адреса двух взаимодействующих серверов. И, как я понимаю, пакетам просто добавлялся заголовок и пакет передавался на внешний интерфейс второго сервера. Сервер приняв такой пакет снимал заголовок и маршрутизировал дальше.
Route/Bridge - Динамическая маршрутизация




похоже что, наконец, мы сошлись в понимании процесса.


Цитата Tonny_Bennet:



Меня не обрадовало отсутствие шифрования.
Route/Bridge - Динамическая маршрутизация




IPsec over GRE?


Цитата Tonny_Bennet:



По идее мне бы сначала найти вариант передачи трафика между сетями с минимальными количеством настроек на точках,
Route/Bridge - Динамическая маршрутизация




я не сильна в Linux системах, но, по описанию похоже, что вы начинаете говорить о том, о чём говорила я.

вот пример

http://clauseriksen.net/2011/02/02/i...-debianubuntu/
Аватара пользователя
Tonny_Bennet

Re: Route/Bridge - Динамическая маршрутизация

Сообщение Tonny_Bennet »

Цитата cameron:



IPsec over GRE?
Route/Bridge - Динамическая маршрутизация




Чем-то мне не нравился этот вариант и я не стал его использовать.... возможно из за отсутствия острой необходимости в таком тунеле или отсутствия опыта и страха перед последствиями ошибок.




Цитата cameron:



я не сильна в Linux системах, но, по описанию похоже, что вы начинаете говорить о том, о чём говорила я.

вот пример

http://clauseriksen.net/2011/02/02/i...-debianubuntu/
Route/Bridge - Динамическая маршрутизация




За ссылку спасибо, в ночи или на выходных попробую сделать. Как заработают тунели - вернусь и будем думать, что делать с маршрутизацией Изображение
Аватара пользователя
cameron

Re: Route/Bridge - Динамическая маршрутизация

Сообщение cameron »

Цитата Tonny_Bennet:



Чем-то мне не нравился этот вариант и я не стал его использовать.... возможно из за отсутствия острой необходимости в таком тунеле или отсутствия опыта и страха перед последствиями ошибок.
Route/Bridge - Динамическая маршрутизация





Цитата Tonny_Bennet:



Меня не обрадовало отсутствие шифрования.
Route/Bridge - Динамическая маршрутизация




определитесь Изображение
Аватара пользователя
exo

Re: Route/Bridge - Динамическая маршрутизация

Сообщение exo »

Цитата Tonny_Bennet:



В качестве шлюза везде используется Ubuntu Server.
Route/Bridge - Динамическая маршрутизация




OpenVPN
поддерживает Site-to-Site и SSL


Цитата Tonny_Bennet:



Как заработают тунели - вернусь и будем думать, что делать с маршрутизацией
Route/Bridge - Динамическая маршрутизация




как заработают тунели - над маршрутизацией будет думать OpenVPN... ну как и другие site-to-site шлюзы...



p.s.:
русскоязычная
статья про opens\wan
Аватара пользователя
Tonny_Bennet

Re: Route/Bridge - Динамическая маршрутизация

Сообщение Tonny_Bennet »

exo, спасибо.



Нашёл ещё одну
статью
.



Но в любом случае придётся на каждом из пяти шлюзов настроить четыре интерфейса смотрящих в соседние шлюзы.
Ответить

Вернуться в «Сетевые технологии»